Du hast die IT gehärtet. Zero Trust, Netzwerksegmentierung, Ende-zu-Ende-Verschlüsselung. Der digitale Weg in dein Unternehmen ist teuer und riskant geworden. Genau dann fängt die Täterseite an, über die Tür nachzudenken. Denn eine Wanze im Arbeitszimmer braucht kein Passwort. Sie greift das gesprochene Wort dort ab, wo es entsteht, bevor irgendein System es verschlüsseln könnte.

Und dieses Arbeitszimmer ist immer häufiger zu Hause. Rund ein Viertel der Erwerbstätigen arbeitet inzwischen zumindest gelegentlich im Homeoffice, vor der Pandemie war es nur halb so viel. Damit hat sich der Ort verschoben, an dem Strategiegespräche, Verhandlungen und Kundendaten besprochen werden. Die Sicherheitsarchitektur ist meistens nicht mitgezogen.

Das Büro schützt, was das Homeoffice preisgibt

Im Büro gibt es einen Empfang, eine Zutrittskontrolle, Kameras, verschlossene Räume und eine Besucherliste. Wer hereinkommt, wird registriert. Im Homeoffice fällt dieser Apparat weg. Da kommt der Handwerker, der die Heizung wartet. Der Paketbote, der kurz in den Flur tritt. Die Reinigungskraft. Der Nachbar mit dem Ersatzschlüssel, der die Blumen gießt. Niemand prüft, wer den Raum betritt, und niemand prüft, was dabei zurückbleibt.

Eine Abhörwanze muss platziert werden, und dafür braucht es nur einen unbeobachteten Moment. Im Büro ist der schwer zu bekommen. Im privaten Arbeitszimmer entsteht er beiläufig, mehrmals im Monat, ohne dass jemand ihn als Risiko wahrnimmt.

Eine Schwachstelle, die keine Spur hinterlässt

Ein kompromittiertes Netzwerk erzeugt einen Logeintrag. Ein kompromittierter Raum erzeugt nichts. Kein Alarm, keine Anomalie, keine Metrik. Ein Mikrofon unter dem Schreibtisch liefert Meetings und Verhandlungen im Klartext und bleibt dabei unsichtbar, bis jemand den Raum mit der richtigen Technik aktiv untersucht.

Genau deshalb wirst du zu dieser Gefahr kaum belastbare Zahlen finden. Gesucht wird im Einzelfall und vertraulich, und was dabei gefunden wird, fließt in keine zentrale Statistik. Der blinde Fleck erzeugt seine eigene Datenlücke. Was sich messen lässt, ist der Rahmen. Die betroffenen Unternehmen berichteten im Bitkom-Wirtschaftsschutzbericht 2025 zu 32 Prozent vom Abhören von Vor-Ort-Besprechungen. Der Gesamtschaden durch Spionage, Sabotage und Datendiebstahl lag bei 289 Milliarden Euro. Das Abhören mit Wanzen führt der Verband dabei ausdrücklich als analogen Angriff, abgegrenzt vom digitalen Ausspähen.

Die Regulierung sieht das Homeoffice nur halb

Wer glaubt, NIS-2 schließe diese Lücke, irrt. Die Richtlinie verlangt zwar den Schutz der physischen Umwelt und nennt Zutrittskontrolle und den Schutz von Leitungen vor Abhörung. Das Homeoffice als eigenständig zu schützenden Ort benennt sie an keiner Stelle. In der Praxis wird physische Sicherheit fast durchgängig als Schließanlage und Videoüberwachung des Firmengebäudes gelesen. Der Heimarbeitsplatz fällt durch das Raster.

Nur ein Rahmenwerk verknüpft beides ausdrücklich. Die ISO 27002 fordert in ihrem Control zur Fernarbeit, die physische Sicherheit des Remote-Standorts zu berücksichtigen, inklusive des Schutzes vor unbefugtem Zugriff Dritter am häuslichen Arbeitsplatz. Die Datenschutzaufsicht rät zum eigenen abschließbaren Raum, der Dritten in Pausen und nach Feierabend nicht zugänglich ist. Nur gibt die Wohnung diesen Raum oft gar nicht her. Gearbeitet wird am Küchentisch, im Wohnzimmer, im geteilten Haushalt. Die Empfehlung steht auf dem Papier, die Wohnwirklichkeit sieht anders aus, und genau in dieser Lücke sitzt das Risiko. Wo kein abschließbarer Raum existiert, gibt es auch keine Grenze dafür, wer sich dem Ort nähert, an dem gesprochen wird.

Was das für dich bedeutet

IT-Sicherheit und physische Abhörsicherheit lösen zwei verschiedene Aufgaben. Die eine schützt die Leitung, die andere den Moment, in dem der Satz fällt. Ein Konzept, das viel in die digitale Härtung steckt und den Raum ausblendet, in dem die schützenswerten Gespräche überhaupt entstehen, verteidigt die Mauer und lässt das Fenster offen. Und dieses Fenster steht heute in der Privatwohnung.

Für UnternehmerInnen mit MitarbeiterInnen in sensiblen Funktionen im Homeoffice lohnt eine nüchterne Bestandsaufnahme:

  • Welche Gespräche mit echtem Schadenspotenzial finden regelmäßig im häuslichen Arbeitszimmer statt?
  • Wer hat dort physischen Zugang, den niemand kontrolliert oder dokumentiert?
  • Gibt es für sensible Rollen überhaupt eine Regel zum Umgang mit vertraulichen Gesprächen zu Hause?
  • Wird die physische Abhörsicherheit im Verdachtsfall geprüft, oder verlässt sich das Konzept allein auf die IT?

Ein physischer Lauschangriff meldet sich nicht von selbst. Er hinterlässt keine Spur, und gerade deshalb entfaltet die vorbeugende Prüfung ihren Wert, nicht erst dann, wenn bereits Informationen abgeflossen sind. Wer den digitalen Perimeter perfektioniert, sollte den physischen nicht an der eigenen Wohnungstür enden lassen.

Hendrik Pabst

Hendrik Pabst ist seit 2002 in der technischen Gegenüberwachung tätig und Gründer von Kontrapol, einem bundesweit tätigen Spezialisten für Lauschabwehr und Abhörschutz. Sein Team prüft Räume und mobile Umgebungen auf versteckte Abhör- und Kameratechnik und dokumentiert Funde nach forensischen Standards.

Der Artikel hat dir gefallen? Gib uns einen Kaffee aus!

Kommentar hinterlassen